【2026年最新】有关漏洞挖掘的一些总结,新手小白网络安全入门必看的经验教训!

时隔一年多以后再次看本文,依然给我一些启发,尤其是经过一定量的实践以后,发现信息收集真乃漏洞挖掘(渗透测试)的本质,这里再次回顾一下本文,尤其是里面如何评估一个项目(目标)的难度,值得学习与借鉴,对于新手而言,学会寻找"软柿子"很重要!

一次随想,一次失败:

有时候闲聊的时候,总会迸发出很多想法。我记得那是2022年年初,那时我记得我每天晚上下班后,就在家打游戏玩,这让我觉得很不好。过去,上学那会,我放学后,总是会回去挖挖漏洞,学习学习。

现在就只有白天在公司学习学习,而下班回去,就很少学习了,这种感觉很糟糕。毕竟我还年轻,还是要靠技术吃饭的,技术是我绝对不能丢的。为了回到最初的感觉,我又回归漏洞挖掘了,再次尝试Src/众测之路。

和朋友也正好闲聊了下,想着闲着也是闲着,找点事做,我们尝试下挖下国外漏洞,一直挖的国内漏洞,对国内可以说非常熟悉了,我们转型挖下国外吧。

就这样一拍即合,2022年,一整年,已经挖国外整整一年了。

前期我参阅了h1上很多给予赏金的厂商,自认为个人漏洞挖掘能力还算不错,我选择了shopify这个厂商,选择的理由很简单:

  1. 漏洞最少奖励500刀

  2. 以前挖阿里src比较多,对于电商类型网站,相对比较熟悉一些。

真的很难挖。shopify的业务,大多为店铺门户网站,功能点琐碎繁多,和朋友坚持挖了大半个月,期间朋友还请了软件测试工程师,帮忙熟悉梳理业务逻辑。期间提交了一些业务上的逻辑bug,认为是系统设计上的缺陷,不过提的那些bug都被安全审查员驳回了。晚上放弃了休息,坚持挖2个小时,得到这样的结果,还是很难受的。

对大哥,我总是觉得愧疚,毕竟我的朋友花了钱,和我一起做事情。最后这个事情无疾而终,他也没有说什么,感谢他的包容。但是我们还是坚持了下来,当初我坚持挖了半个多月,有很多原因。挖shopify的时候,即使没挖到漏洞,我也收获了很多。

1.熟悉了业务逻辑

2.学习了一些英语知识

3.了解到了海外在安全上使用的技术,了解了国外的技术栈

4.锻炼了心态,心性

这些对我而言,回首2022年一整年,这些都是宝贵的财富,他们使我坚韧不拔,使我变得强大。我想说人怎么看待失败,完全取决于你赋予失败什么意义。你对他的看法,赋予它的意义,决定了很多。

合作

和大哥经常沟通学习,受影响最大的是他对我说的,一个人想做大做强,你需要的是合作,是人和人之间互相帮助协作。就像互联网技术,技术之间存在关联性,理论上来说技术不是单一的存在,而是多个点的连续。1+1+1效果一定是>3的。

挖掘海外业务,想从海外淘金,是非常枯燥和困难的一件事情,我知道一个人很难坚持,长夜漫漫,最好有个伴一起,不孤单。

我出自芳华绝代安全团队,是芳华绝代的创始人之一,而我们团队另一个创始人,也是漏洞挖掘技术超绝,他有一次群里提了一嘴挖国外,我就直接找他合作了,我觉得这是一次机会。我正式确认了合作伙伴。

小试牛刀

我又重新选了一个h1的项目,项目地址 https://hackerone.com/semrush?type=team 一个在线可视化管理平台

当初挖他的想法很简单 1.报告公开比较多 2.功能点多而杂 3.可以注册,方便测试功能点。

这个厂商,也是非常打击自信心的一个项目,和shopify一样难挖。两个人坚持挖了一个月,共提交7份漏洞报告,有效报告为四个。总计挖了250刀!

可想而知,想在海外市场,赚老外的钱,是多么的困难。

这次的事情,虽然只收获了250刀,但是给我们带来极大的自信。即使是强如Semrush,也能挖出漏洞来,找出缺陷。

收益小不可怕,我们害怕长期时间的投入挖掘,得不到一个结果。

后面就是我不断的思考,利用我们的优势,选择适合我们的目标,指定方案。

那段时间我没事做,看了矛盾论,看了毛选。那时候我的热情很大,对于海外漏洞挖掘,是当作事业来做的,每晚开会复盘,写文章,写笔记。

这是部分记录:

展翅飞翔

很多时候,我们觉得做一件事很困难,大概率是因为思想策略出了问题,一旦找到属于自己熟悉的领域,迅速如鱼得水!

后面我的决策很简单,改变方法,改变策略。很多事情,其实心里没有结果,但是得尝试下,我们还年轻,我们有时间投入。

不停的尝试,尝试选择挖掘n个厂商,终于选择了适合我们的厂商

如何尝试判断一个目标是不是适合自己?我的策略是:选出3个目标,对3个目标依次进行攻击。挖掘时间:2周内

一个厂商,经过2周的摸索,大概就知道薄弱点如何,缺陷点在哪里。我会给我们2周时间进行摸索。大部分厂商都适用于2周定律。

2022年,在海外市场上总共提交了166个安全漏洞

有效严重的p1漏洞提交高达124个。

在bugcrwod上,荣获p1提交榜年度top20,bugcrowd总排行榜前100名的好成绩。

我想说,这个成绩是史无前例的,2025年,能不能突破我现在这个成绩,我很难给予答案。反者道之动,盛极必衰。

漏洞挖掘一些心得体会:

最近我画了一些脑图,这边也分享给大家,一些心得体会:

1.高赏金业务安全测试 适用于google/facebook等大厂:

2.业务资产难度快速评估:

3.攻击难度快速评估:

总有人问我漏洞挖掘技巧,个人觉得真正的漏洞挖洞技巧始终是心法,心理上不能认输,漏洞挖掘是一门艺术:

1.耐心一点 2.认真一点 3.仔细一点 4.贵在坚持

聊聊漏洞挖掘中,常遇到的一些问题

国外有些业务安全做的真的很好。说下自己在挖国外遇到的一些奇葩情况:

1.日谷歌的时候,我发现谷歌的核心业务,大多数有做参数封装混淆,一般我们常见的js,css混淆,谷歌会对参数进行半混淆,对json body进行全局的encode。

极大的增大了漏洞挖掘的时间成本,比如说唯一标识符uid,uid参数会被混淆为a b c d等,在你尝试理解数据包参数的时候,带来了极大的困扰,相当考验耐心。

2.仍然是对请求参数做处理,使用第三方安全厂商封装了原请求,所有的请求被二次转发,他不是全参数加密,而是对请求数据包进行很大的封装混淆

3.session_state自刷新跳转问题,间隔几分钟,不管有没有点击页面,都会原页面进行新认证,生成新的session_state,原token失效,对自动化检测非常不友好

4.restful api大量使用graphql查询

5.大量的使用csp用来防范xss攻击

6.绝大多数站点隐藏了自身特征,看不出来具体的网站结构,甚至看不出来使用到的技术

7.使用欺骗高仿真蜜罐系统,混淆你,让你以为是漏洞返回,其实是一个蜜罐返回结果,存在欺骗性,非常容易被欺骗。要格外注意固定返回,以及脏数据问题。

8.数据防重放问题,使用时间戳等

对于未来的看法

web黑盒越来越吃力了。难度越来越大了,对渗透测试工程师极具挑战性。现在日站和过去日站不一样的地方在于,现在需要投入更多的时间,需要更多的耐心。

随着微服务,未来上云,传统安全漏洞,再渐渐消失了。挖一个少一个,传统的dba大多会被云dba取代,很多很多,规范上云是大部分企业的宿命。

服务saas化拎包入住,直接卖服务,也是以后的趋势。web安全需要转变,不断的学习了解新知识。

渗透,漏洞挖掘要想做的好,一定要站得足够高和广,绝不是简单的看看站那么简单,简单的安服,最终只会被取代。现在,此刻,你说你不知道微服务,网络拓扑,不懂网关这些是不行的。

作为一名合格的渗透测试工程师,或者漏洞挖掘er,至少要了解这些知识

不需要太精通,至少要了解,以应付未来多变的技术环境,毕竟我们还年轻,还得靠技术吃饭!

路在脚下,莫向外求:

初挖src,众测的朋友,很多人总想走捷径,总是问我有没有快速挖到漏洞的技巧,我想说有的,但是那些快速的技巧,只能让你挖一些小漏洞,很难挖到大漏洞。

关于漏洞挖掘技巧,我准备抽空单独写一篇文章出来。对于新手,我觉得更多的是激励他们坚持下去,坚持去做,坚持做,你坚持一个月就战胜了90%的敌人。

附上2张图共勉:

网络安全学习路线&学习资源

网络安全的知识多而杂,怎么科学合理安排?

下面给大家总结了一套适用于网安零基础的学习路线,应届生和转行人员都适用,学完保底6k!就算你底子差,如果能趁着网安良好的发展势头不断学习,日后跳槽大厂、拿到百万年薪也不是不可能!

初级网工

1、网络安全理论知识(2天)

①了解行业相关背景,前景,确定发展方向。
②学习网络安全相关法律法规。
③网络安全运营的概念。
④等保简介、等保规定、流程和规范。(非常重要)

2、渗透测试基础(一周)

①渗透测试的流程、分类、标准
②信息收集技术:主动/被动信息搜集、Nmap工具、Google Hacking
③漏洞扫描、漏洞利用、原理,利用方法、工具(MSF)、绕过IDS和反病毒侦察
④主机攻防演练:MS17-010、MS08-067、MS10-046、MS12-20等

3、操作系统基础(一周)

①Windows系统常见功能和命令
②Kali Linux系统常见功能和命令
③操作系统安全(系统入侵排查/系统加固基础)

4、计算机网络基础(一周)

①计算机网络基础、协议和架构
②网络通信原理、OSI模型、数据转发流程
③常见协议解析(HTTP、TCP/IP、ARP等)
④网络攻击技术与网络安全防御技术
⑤Web漏洞原理与防御:主动/被动攻击、DDOS攻击、CVE漏洞复现

5、数据库基础操作(2天)

①数据库基础
②SQL语言基础
③数据库安全加固

6、Web渗透(1周)

①HTML、CSS和JavaScript简介
②OWASP Top10
③Web漏洞扫描工具
④Web渗透工具:Nmap、BurpSuite、SQLMap、其他(菜刀、漏扫等)

恭喜你,如果学到这里,你基本可以从事一份网络安全相关的工作,比如渗透测试、Web 渗透、安全服务、安全分析等岗位;如果等保模块学的好,还可以从事等保工程师。薪资区间6k-15k

到此为止,大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗?

【“脚本小子”成长进阶资源领取】

7、脚本编程(初级/中级/高级)

在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中,面对复杂多变的网络环境,当常用工具不能满足实际需求的时候,往往需要对现有工具进行扩展,或者编写符合我们要求的工具、自动化脚本,这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中,想要高效地使用自制的脚本工具来实现各种目的,更是需要拥有编程能力.

零基础入门,建议选择脚本语言Python/PHP/Go/Java中的一种,对常用库进行编程学习; 搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP, IDE强烈推荐Sublime; ·Python编程学习,学习内容包含:语法、正则、文件、 网络、多线程等常用库,推荐《Python核心编程》,不要看完; ·用Python编写漏洞的exp,然后写一个简单的网络爬虫; ·PHP基本语法学习并书写一个简单的博客系统; 熟悉MVC架构,并试着学习一个PHP框架或者Python框架 (可选); ·了解Bootstrap的布局或者CSS。

8、超级网工

这部分内容对零基础的同学来说还比较遥远,就不展开细说了,贴一个大概的路线。感兴趣的童鞋可以研究一下,不懂得地方可以【点这里】加我耗油,跟我学习交流一下。

网络安全工程师企业级学习路线

如图片过大被平台压缩导致看不清的话,可以【点这里】加我耗油发给你,大家也可以一起学习交流一下。

一些我自己买的、其他平台白嫖不到的视频教程:

需要的话可以扫描下方卡片加我耗油发给你(都是无偿分享的),大家也可以一起学习交流一下。

网络安全学习路线&学习资源

结语

网络安全产业就像一个江湖,各色人等聚集。相对于欧美国家基础扎实(懂加密、会防护、能挖洞、擅工程)的众多名门正派,我国的人才更多的属于旁门左道(很多白帽子可能会不服气),因此在未来的人才培养和建设上,需要调整结构,鼓励更多的人去做“正向”的、结合“业务”与“数据”、“自动化”的“体系、建设”,才能解人才之渴,真正的为社会全面互联网化提供安全保障。

特别声明:

此教程为纯技术分享!本书的目的决不是为那些怀有不良动机的人提供及技术支持!也不承担因为技术被滥用所产生的连带责任!本书的目的在于最大限度地唤醒大家对网络安全的重视,并采取相应的安全措施,从而减少由网络安全而带来的经济损失!!!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/1124381.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

边缘模型增量微调实战

💓 博客主页:借口的CSDN主页 ⏩ 文章专栏:《热点资讯》 边缘模型增量微调实战:从理论到边缘设备的高效部署目录边缘模型增量微调实战:从理论到边缘设备的高效部署 引言:边缘智能的必然选择 一、现在时&…

新中地学员转行学GIS开发原因盘点①

你有没有过那种时刻:明明已经很努力了,结果却不尽如人意? 比如考研失利、求职被拒,甚至开始怀疑自己选的专业到底适不适合…… 其实很多人都经历过这种“卡住”的瞬间,但有些人没有停下,而是悄悄换了赛道…

构建企业级安全防线:盘点网络安全防范的核心技术及其实战应用体系

伴随着互联网的发展,它已经成为我们生活中不可或缺的存在,无论是个人还是企业,都离不开互联网。正因为互联网得到了重视,网络安全问题也随之加剧,给我们的信息安全造成严重威胁,而想要有效规避这些风险&…

FileImgSwap 文图变文件藏到图片是一款可以把文件与 PNG 图像进行互转的工具

大家好,我是大飞哥。平时传敏感文件、存私密资料总怕泄露,或者想把文件藏起来不显眼,所以我搞了这款“FileImgSwap文图变文件藏到图片工具”,能把任意文件藏进PNG图里,还能还原提取,加了加密功能&#xff0…

2026最新流出!6款免费AI写论文工具,1天5万字还带真实参考文献!

距离DDL只剩72小时?别焦虑!这篇深夜急救指南,为你揭秘6款能“一键救命”的AI论文神器,最快10分钟生成万字初稿,真实文献引用、自动降重、图表公式一键生成,让你在截止日期前优雅上岸! 深夜的图书…

全网最全8个AI论文工具,本科生轻松搞定论文格式!

全网最全8个AI论文工具,本科生轻松搞定论文格式! 论文写作的“神器”正在改变你的学习方式 对于许多本科生来说,撰写论文是一项既复杂又令人头疼的任务。从选题、收集资料到撰写初稿、格式调整,每一个环节都可能成为阻碍。而如今&…

‌高并发系统测试案例解析

在当今数字化时代,高并发系统(如电商平台、社交媒体或金融服务)已成为业务核心,但高用户负载下的性能问题频发。作为软件测试从业者,理解和测试这些系统至关重要。本文通过解析三个真实案例,探讨测试策略、…

学术生产力七重奏:当Paperzz领衔六大AI写作引擎,毕业论文从“卡壳”走向“丝滑交付”

Paperzz-AI官网免费论文查重复率AIGC检测/开题报告/文献综述/论文初稿 paperzz - 毕业论文-AIGC论文检测-AI智能降重-ai智能写作https://www.paperzz.cc/dissertation ——不是工具堆砌,而是一套可落地的“智能写作操作系统” 前言:2026年,…

图片格式转换与尺寸批量大师 支持ICO PNG JPG等八种格式 批量转换与自定义尺寸

大家好,我是大飞哥。平时做设计、剪视频或者整理素材,总得批量改图片格式、调尺寸——要么是做PPT要统一成JPG,要么是做图标要转ICO,之前用在线工具要么限速,要么一次只能传几张。这款“图片格式转换与尺寸批量大师”刚…

Python与USB 3.0用户态设备驱动:技术挑战与创新实践

Python与USB 3.0用户态设备驱动:技术挑战与创新实践摘要随着USB 3.0技术普及和Python在系统编程中的广泛应用,基于Python开发用户态USB 3.0设备驱动成为了一种创新趋势。本文深入探讨了在用户态环境下使用Python开发USB 3.0驱动的技术挑战、架构设计、性…

收藏!AI工程师分2派?一文分清传统算法与大模型应用,小白转行必看

提到AI工程师,不少人第一反应就是“写代码、调模型的技术大牛”。但其实AI工程师圈子里藏着两大核心分支——传统算法工程师和AI大模型应用开发工程师。简单来说,前者负责“让模型变聪明”,后者专注“让聪明的模型落地能用”,两者…

2025年新中地转行数据:谁才是GIS开发的主力军专业?

这一期来到了转GIS开发最多的专业盘点。 今天我们来看下,在新中地报名学习GIS开发的同学中,专业出现最频繁的是哪个?下面是所有已登记专业学生的类型和专业占比。毫不意外地,2025年所有转GIS开发的同学中,地理信息科学…

Loomis Sayles隆重庆祝百年华诞,矢志不渝服务客户、铸就投资卓越

资产管理规模达4250亿美元i的投资管理公司Loomis, Sayles & Company隆重庆祝百年诞辰,彰显其秉承独立思考精神、始终致力于助力客户实现目标的坚定初心。Loomis Sayles成立于1926年1月,如今已发展成为一家为28个国家的1000多家机构客户提供服务的公司…

文件夹及文件目录提取器 - 高效管理支持按指定层级提取目录结构提取深度提取文件目录结构的专业工具

大家好,我是大飞哥。平时整理软件库、做素材分类的时候,最头疼的就是记不清文件夹里到底存了啥——尤其是几百个文件夹堆在一起,找个文件得翻半天。索性自己写了这个“文件夹目录提取器”,就是奔着把复杂的文件结构一键理清楚去的…

电脑挂机锁是一款专为需要电脑挂机场景打造的(防偷窥电脑屏幕)隐私保护实用工具

大家好,我是大飞哥。平时上班摸鱼挂个游戏、或者办公电脑需要长时间跑任务,最怕的就是别人误碰操作——要么把挂机进程关了,要么不小心改了文件。这款“电脑挂机锁”刚好解决这个痛点,设个密码就能锁住屏幕,既能防误操…

零日漏洞黑市:一个价值百万美元的地下生态系统

零日漏洞黑市:一个价值百万美元的地下生态系统序幕:数字世界的隐形战争2016年,一个神秘的黑客组织以惊人的90万美元价格,向匿名买家出售了一个尚未被发现的iOS系统漏洞。几个月后,阿联酋活动家艾哈迈德曼苏尔的iPhone遭…

测试人员心理安全:勇于报错

引言:被忽视的质量防线 2025年ISTQB全球测试现状报告显示,68%的线上事故源于未被上报的已知缺陷。某金融科技公司事故复盘中发现,测试工程师王某早在预发环境捕获到支付链路超时问题,但因担心被开发团队指责"过度敏感"…

自考必备10个降AI率工具,高效降AIGC不踩坑

自考必备10个降AI率工具,高效降AIGC不踩坑 AI降重工具:自考论文的“隐形助手” 在自考论文写作过程中,越来越多的学生开始关注“AIGC率”和“查重率”的问题。随着AI技术的普及,许多学生在使用AI辅助写作时,发现论文…

虚拟战场:深度解析20款安全软件对抗10大新兴威胁的真实效能

虚拟战场:深度解析20款安全软件对抗10大新兴威胁的真实效能引言:一个危险的假设警告:故意感染计算机病毒不仅是非法行为,还可能造成无法挽回的数据损失、隐私泄露及法律责任。本文所述“测试”均在完全隔离的虚拟环境中由专业安全…

电脑GIF动图录制软件是一款轻量、专注、高效的动图制作小工具(独家原创小工具界面很漂亮)

大家好,我是大飞哥。平时做教程、分享操作步骤,总需要把屏幕操作做成GIF动图——之前用的工具要么体积大,要么导出的GIF文件太占空间,直到碰到这个“桌面GIF录屏截图工具”,轻量又好用,界面还做得挺清爽&am…